TLSインスペクションのためのルート証明書をインストールする

Prev Next

CatoクラウドでTLSインスペクションを有効にするには、各クライアントデバイスにCatoのルート証明書を信頼できる証明書としてインストールする必要があります。これにより、Catoクラウドは暗号化されたトラフィックを検査し、HTTPSブロックページをブラウザの警告なしに表示できます。

エンドユーザーデバイスにCatoルート証明書をインストールする

Catoクラウドに接続するすべてのクライアントデバイスにCatoのルート証明書を信頼できる証明書としてインストールする必要があります。 Cato証明書のインストールはTLSインスペクションに必須であり、それによってCatoクラウドはデバイスの宛先および送信元のトラフィックを検査できます。

我々は、これはいずれのCatoデプロイメントにおいても最初のステップの一つであることをお勧めします。 以下の目的に役立ちます:

  • TLSインスペクション: TLSインスペクションが有効化されると、Catoのルート証明書がすべてのHTTPSウェブサイト証明書の発行者としてクライアントに提示されます。 ウェブブラウザはデフォルトでCatoの証明書を信頼せず、ユーザーがCatoの証明書をインストールしないままHTTPSウェブサイトを訪問すると、ブラウザは証明書警告を表示します。 Cato証明書がインストールされている場合、TLSインスペクションはエンドユーザーに対して透明です。

  • HTTPSブロックページの表示: URLフィルタリングやインターネットファイアウォールルールによりTLSトラフィックがブロックされる場合、Cato証明書はCatoのブロックページへのアクセスを可能にします。 HTTPSウェブサイトへのアクセスをブロックするために、TLSインスペクションを有効にする必要はありません。 ただし、ユーザーのコンピュータにCato証明書がインストールされていない場合は、ブロックページではなく証明書警告が表示されます。

エンドユーザー向けのCatoルート証明書のインストール

証明書のインストールプロセスは、各オペレーティングシステムにより異なります:

  • Windowsクライアントでは、Cato証明書は自動的にWindows証明書ストアに追加され、Chrome及びEdgeブラウザをサポートします

    Firefoxなど他のブラウザでは、Active Directoryグループポリシーオブジェクト(GPO)を使用するか、MDMを使用してブラウザとともに証明書をインストールします。詳しくはWindowsデバイスにCato証明書をインストールするをご覧ください。

  • macOSクライアントの場合、組織がMDMを使用する場合、Cato証明書はCAキーチェーンの一部として自動的にインストールされます。

    それ以外の場合、SDPユーザーは手動でCato証明書をインストールします。 詳細については、macOSデバイスにCato証明書をインストールするをご覧ください。

  • iOS及びAndroidクライアントでは、SDPユーザーが手動でクライアントをインストールするか、MDMを使用してクライアントとともに証明書をインストールします。 詳細については、iOSデバイスにCato証明書をインストールする または AndroidデバイスにCato証明書をインストールするをご覧ください。

  • Cato証明書とクライアントインストールファイルは次の場所からダウンロードできます:

Windowsドメインのためのルート証明書のインストール

Microsoftはドメインコントローラのインターネットアクセスをブロックすることを推奨しています。 以下の手順1~3をドメインコントローラ以外のコンピュータで実行してください。

GPOを使用してWindowsコンピュータにCatoのルート証明書をインストールするには、以下の手順に従います:

  1. ナビゲーションメニューからセキュリティ > 証明書管理をクリックします。

  2. 証明書行の最後にあるアクションメニューからDERをダウンロードを選択し、Catoの証明書でファイルを保存してください。

  3. 証明書ファイルをドメインコントローラに転送します。

  4. ドメインコントローラで管理ツールに移動し、グループポリシー管理を開きます。

  5. トップレベルドメインを右クリックし、このドメインにGPOを作成し、ここにリンクします…を選択します。

    注: 既存のGPOを使用する場合は、手順8に進んでください。

    360002921098-image-2.png

  6. GPOの名前を入力し、OKをクリックします。

  7. 前の手順で作成したGPOまたは既存のGPOを右クリックし、編集…を選択します。

    360002921398-image-4.png

  8. コンピュータの構成 > ポリシー > Windows設定 > セキュリティ設定 > 公開キー設定を開き、信頼されたルート認証局フォルダを右クリックしてから、インポート…を選択します。

  9. 証明書インポートウィザードへようこそウィンドウで次へをクリックします。

  10. インポートするファイルウィンドウで、参照…をクリックします、手順3でダウンロードしたCato証明書を選択し、開くをクリックします。

  11. 次へをクリックし、次のストアにすべての証明書を格納しますが選択されていることを確認し、証明書ストアとして信頼されたルート認証局が表示されていることを確認します。

    360002921618-image-8.png

  12. 次へをクリックします。 情報が正しいことを確認し、完了をクリックします。

    ウィンドウには、インポートに成功しましたと表示されます。

  13. OKをクリックします。

証明書管理の理解

Catoは業界標準のPKIプラクティスに従い、公開ルート証明書の管理にCommon CA Database(CCADB)を利用しています。 CCADBは主要ベンダー(Mozilla、Microsoft、Google)によって共同で管理され、TLSルート証明書の権威あるCAトラストストアを表しています。

これは、CatoがMozillaのCAストアを内部証明書リポジトリと組み合わせ、欠落した証明書をアドホックで取得する以前の方法に代わるものです。これは、潜在的な非効率を伴うリーミヨスなアプローチでした。 CCADBベースのストアは、証明書の欠落の可能性を低減し、最新のTLSのベストプラクティスに準拠することを保証します。

当社のR&DチームはCCADBを徹底的に検証し、移行前にお客様から報告された以前の欠落証明書がCCADBデータベースに存在していたことを確認しました。

稀なケースとして、例えばルートCAが新しい証明書を発行し、それがまだCCADBや当社の定期同期サイクルに反映されていない場合、Catoストアに証明書が欠落している可能性があります。 その際には、迅速な解決のために以下の詳細をCatoサポートに共有してください:

  • 証明書のシリアル番号、有効期限、発行者、および一般名または代替名(SAN)

  • 証明書のSHA-256フィンガープリント

  • .CER形式の証明書ファイル

ブラウザ(錠前アイコンを使用)またはOSの証明書マネージャ(例、Windowsの場合:スタート → certmgr.mscと入力 → 証明書を見つける)を使用して証明書の詳細を取得できます。

セキュリティチームによる検証が行われた場合、そのCAはまず開発環境に追加され、それからすべてのPoPにグローバルに展開されます。

組織で使用されている新しいまたは非一般的なCA証明書を認識した場合、それをCatoの担当者に積極的に共有してください。 これにより、TLSに関連する接続性の問題や一時的なTLSバイパスルールを追加する必要があることを回避できます。